Tema

Imágenes de máquina y de contenedores

Qué contiene una AMI y dónde va la línea entre hornear y bootstrapear, cómo un pipeline de EC2 Image Builder construye, prueba y distribuye una AMI dorada, y cómo Amazon ECR guarda, escanea, limpia y replica imágenes de contenedores.

Antes de desplegar algo hay que empaquetarlo, y este tema cubre las dos unidades de empaquetado que el SOA-C03 espera que manejes: la imagen de máquina y la imagen de contenedor. Son 2 lecciones que responden a la skill 3.1 del examen, y las dos parten del mismo problema: un servidor que se arma paso a paso en cada arranque es lento de lanzar e imposible de reproducir.

La primera lección va de las AMIs, desde qué son realmente hasta cómo EC2 Image Builder convierte un proceso de build manual en un pipeline con recipe, tests y distribución. La segunda cambia la máquina por la aplicación y recorre Amazon ECR: capas, digests, permisos, escaneo, limpieza automática y las dos formas de mover imágenes entre registries.

Qué cubre este tema

  • Qué contiene una AMI, por qué es un recurso regional y por qué el costo vive en los snapshots y no en la imagen
  • La decisión entre hornear y bootstrapear, y la regla que reparte parches, agentes y valores por ambiente entre las dos
  • Los cinco recursos de EC2 Image Builder: image recipe, components, infrastructure configuration, distribution settings y pipeline
  • Las etapas de build y test de una corrida, y por qué un test fallido impide toda la distribución
  • Deprecar, deshabilitar y deregistrar una AMI, con sus efectos sobre lanzamientos, sharing y facturación de snapshots
  • Compartir AMIs entre cuentas y regiones, incluido el requisito de llave KMS administrada por el cliente para imágenes cifradas
  • Capas, manifest, tags y digests en una imagen de contenedor, y la inmutabilidad de tags en ECR
  • Autenticación de ECR con token de 12 horas, y las tres capas de política: identity, repository y registry
  • Escaneo básico contra escaneo mejorado con Amazon Inspector, y las lifecycle policies que expiran imágenes automáticamente
  • Replicación del registry y pull through cache, con la frontera entre las imágenes que construyes tú y las que construye otro

Por qué importa

Las preguntas de este tema rara vez piden una definición. Te dan un grupo de Auto Scaling que sigue lanzando desde una imagen que el equipo creyó haber retirado, un pipeline cuya AMI nunca apareció en la región de DR, o un cache de ECR que dejó de actualizarse después de un cambio de configuración que parecía más seguro. Responder exige saber qué acción produce qué efecto, no qué servicio existe.

En el trabajo, este tema es lo que separa un despliegue de 2 minutos de uno de 10, y una flota donde cada nodo corre los mismos bytes de una donde nadie puede afirmarlo con certeza.

Lecciones de este tema

  1. 1AMIs y EC2 Image BuilderGratis
  2. 2Imágenes de contenedores y Amazon ECR